Privacy Policy

Ultimo aggiornamento: 19/08/2025 Titolare: Elatos srl

Informativa sulla Privacy

La presente informativa descrive come Elatos srl (“noi”, “nostro”, “ci”) raccoglie, utilizza, conserva, protegge, condivide ed elimina i dati personali (PII) trattati tramite l’integrazione con Amazon (Seller / SP-API) e i nostri sistemi gestionali (Elatos), in conformità al GDPR e alle Amazon Data Protection Policies.

1) Chi siamo e contatti

Elatos srl — Sede legale: Via Adua 3, Desenzano del Garda (IT)

E-mail contatti privacy: privacy@elatos.net

Se nominato, DPO: [Nome / Email DPO].

2) Categorie di dati trattati

Principio di minimizzazione: trattiamo solo i dati minimi necessari per spedire e fatturare.
  • • Dati identificativi/logistici (da Amazon): nome, cognome, indirizzo di spedizione e (se presente) fatturazione; ID ordine; righe d’ordine (SKU/quantità/descrizioni non sensibili).
  • • Dati fiscali (se richiesti dalla legge): ragione sociale, P.IVA/C.F., indirizzo di fatturazione.

Non raccogliamo né memorizziamo numeri di carte, credenziali Amazon, categorie particolari di dati. Non utilizziamo e-mail/telefono per marketing.

3) Finalità e basi giuridiche

  • • Gestione ordini e spedizioni (art. 6.1.b GDPR – esecuzione contratto).
  • • Fatturazione/obblighi legali (art. 6.1.c GDPR – adempimenti fiscali/contabili).
  • • Sicurezza e antifrode (art. 6.1.f GDPR – legittimo interesse, con minimizzazione e bilanciamento).

Non utilizziamo i dati Amazon per profilazione o rivendita.

4) Conservazione e cancellazione

  • • PII operativi da Amazon (spedizione): conservati solo per evadere l’ordine e rimossi entro 30 giorni dal completamento della spedizione.
  • • Dati fiscali: conservazione per 10 anni (legge italiana). Archiviazione separata e cifrata.
  • • Backup: cifrati; retention limitata; nessuna copia su supporti rimovibili non cifrati.

Alla scadenza i dati sono cancellati o anonimizzati tramite procedure controllate e registrate.

5) Misure di sicurezza

Crittografia
  • • In transito: TLS 1.2/1.3.
  • • A riposo: AES-256 per DB e backup.
  • • Gestione segreti: AWS Secrets Manager e/o Windows DPAPI/Certificate Store.
Defense-in-depth
  • • Hardening & patching regolari OS/app/dipendenze.
  • • EDR e SIEM/log centralizzati con alert su anomalie.
  • • Segmentazione rete/VPN e firewall gestiti.
Sicurezza applicativa
  • • Scansioni SAST/DAST periodiche.
  • • Prevenzione injection/XSS/CSRF; secret-scanning.
  • • Test in ambiente dedicato con dati fittizi.
Business continuity
  • • Backup cifrati e test di restore.
  • • Procedure di ripristino documentate.
  • • Nessun export su dispositivi non gestiti.

6) Accesso e controlli interni

  • • Least privilege e separazione dei ruoli; MFA per account amministrativi.
  • • Account univoci, non condivisi; revoca immediata alla cessazione.
  • • Accesso ai sistemi con PII solo da endpoint aziendali gestiti; divieto di dispositivi personali.
  • • Audit trail degli accessi e log delle operazioni sensibili.

7) Condivisioni con terze parti

Nessuna vendita o rivendita di dati PII. Condivisioni solo quando necessario:

  • • Corrieri/logistica: esclusivamente dati indispensabili alla consegna.
  • • Provider infrastrutturali (cloud/hosting): responsabili del trattamento con accordi GDPR.
  • • Autorità competenti se richiesto dalla legge.

8) Diritti dell’interessato

Hai diritto di accesso, rettifica, cancellazione (ove consentita), limitazione, opposizione e portabilità.

Per esercitare i diritti: privacy@elatos.net. Puoi proporre reclamo al Garante Privacy.

Se i dati provengono da Amazon, alcune richieste potranno essere coordinate con Amazon come titolare autonomo.

9) Incident Response

  • • Attivazione del piano di risposta, contenimento e valutazione impatti.
  • • Notifica ad Amazon a security@amazon.com senza ritardi ingiustificati se coinvolti dati Amazon.
  • • Notifica ad autorità/interessati quando previsto.
  • • Analisi post-evento e misure correttive documentate.

10) Localizzazione e trasferimenti

I sistemi primari risiedono in Italia/UE. Eventuali trasferimenti extra-SEE solo se necessari e con adeguate garanzie (SCC + misure supplementari).

11) Minori

Il servizio non è destinato a minori di 16 anni; non raccogliamo intenzionalmente dati di minori.

12) Data Governance, Log & Vulnerabilità

Access Management & Least Privilege
  • • Provisioning/de-provisioning formalizzato; revisioni accessi periodiche.
  • • Password policy robuste; rotazione credenziali; segreti non hard-codati.
  • • Secret storage sicuro (AWS Secrets Manager / DPAPI/Certificate Store).
Logging & Monitoring
  • • Log di accesso e sicurezza centralizzati con alert.
  • • Log tecnici senza PII quando non necessari.
  • • Retention log secondo minimizzazione.
Vulnerability Management
  • • Scansioni periodiche; remediation tempestiva.
  • • Secure SDLC: code review, SAST/DAST, dipendenze aggiornate.
  • • Change management e test in ambienti separati con dati di prova.
Backup & Cifratura
  • • Backup schedulati e cifrati (AES-256).
  • • Prove di ripristino periodiche.
  • • Niente export su supporti non cifrati.

Appendice – Impegni specifici verso Amazon

  • • PII minimization: uso solo di nome, cognome, indirizzi e dati d’ordine indispensabili.
  • • Retention operativa: PII Amazon cancellati entro 30 giorni; dati fiscali separati 10 anni.
  • • Separazione logica: dati Amazon cifrati e isolati; accessi tracciati.
  • • Cifratura: TLS 1.2/1.3 in transito; AES-256 a riposo; segreti in vault sicuri.
  • • Divieti d’uso: nessun marketing, profilazione o rivendita.
  • • Audit & logging: evidenze di accesso/elaborazione; scansioni e remediation regolari.
  • • Notifica sicurezza: incidenti segnalati ad Amazon (security@amazon.com).
Contatti

Elatos srl

Sede legale: Via Adua 3 - Desenzano del Garda (IT)

Telefono: +39 030 2071562

E-mail: commerciale@elatos.net — Privacy: privacy@elatos.net